Duplicateur Duplicateur
Connexion WordPress temporairement désactivée

Connexion WordPress temporairement désactivée : trouvez la cause, évitez l'attente

· 13 min de lecture ·
Rédigé par : avatar de l'auteur Joella Dunn
avatar de l'auteur Joella Dunn
Joella est rédactrice avec des années d'expérience dans WordPress. Chez Duplicator, elle se spécialise dans la maintenance de sites — des sauvegardes de base aux migrations à grande échelle. Son objectif principal est de s'assurer que votre site Web WordPress est sécurisé et prêt à croître.
·
Revu par : avatar de l'évaluateur John Turner
avatar de l'évaluateur John Turner
John Turner est le président de Duplicator. Il possède plus de 20 ans d'expérience en affaires et en développement et ses plugins ont été téléchargés plus de 25 millions de fois.

Vous tapez votre mot de passe WordPress et appuyez sur Entrée. Au lieu de votre tableau de bord habituel, vous voyez un message d'erreur : « Connexion temporairement désactivée ».

Je suis tombé sur ce problème plus d'une fois en testant des sites pour des clients. La première fois, j'ai supposé qu'il s'agissait d'une violation de sécurité. Ce n'était pas le cas, et dans presque tous les cas, ce n'est pas le cas pour vous non plus.

WordPress, ou quelque chose qui le protège, a remarqué des tentatives de connexion répétées et échouées et a fermé la porte pendant un certain temps. C'est utile lorsque cela bloque un bot. C'est frustrant lorsque cela vous bloque.

Dans cet article, je vais vous montrer ce qui cause votre blocage spécifique, comment l'identifier et ce qu'il faut faire ensuite.

Voici les points clés à retenir :

  • Il n'existe pas de blocage natif WordPress. Le message provient toujours de quelque chose ajouté par-dessus le cœur : un plugin, votre hébergeur, un CDN ou une règle serveur manuelle.
  • Le blocage ne fait pas la distinction entre les attaquants et les erreurs. Un bot qui devine les mots de passe et un coéquipier qui essaie un ancien mot de passe semblent identiques à tout système de surveillance.
  • La plupart des blocages se résolvent en 15 à 20 minutes. Attendre est la solution la plus rapide si vous êtes sûr que les tentatives échouées étaient les vôtres.
  • Retenter pendant un blocage le prolonge. Chaque tentative échouée pendant le blocage réinitialise le minuteur, donc marteler « réessayer » aggrave les choses.
  • L'accès à la base de données efface le blocage instantanément. Les plugins comme Limit Login Attempts Reloaded stockent le blocage dans wp_options, et la suppression de cette ligne via phpMyAdmin ou WP-CLI le supprime immédiatement.
  • Il est possible de sauter complètement la page de connexion avec une sauvegarde de récupération d'urgence, mais seulement si elle a été configurée avant que le blocage ne se produise.
  • La mise sur liste blanche de votre IP empêche les blocages répétés une fois que vous avez identifié quelle couche, plugin, hébergeur ou CDN effectue le blocage.
  • Le message de blocage seul n'est pas une preuve de piratage. Il signifie qu'une activité suspecte a été détectée, pas qu'une violation s'est produite.

Table des matières

Que signifie « Connexion temporairement désactivée » ?

WordPress, en soi, ne limite pas les tentatives de connexion. Installez-le fraîchement, et rien n'empêche quelqu'un de taper de mauvais mots de passe toute la journée. Il n'y a pas de minuteur de blocage intégré nulle part dans le cœur.

Donc, lorsque vous voyez « Connexion temporairement désactivée », ce message ne provient pas de WordPress lui-même. Il provient de quelque chose que vous ou votre hébergeur avez ajouté.

Une clarification rapide : il s'agit des sites WordPress.org auto-hébergés. Si vous êtes sur WordPress.com, le système de blocage fonctionne différemment, et rien de tout cela ne s'applique à votre compte.

Les blocages temporaires sont généralement causés par l'une des quatre choses suivantes :

  • Un plugin de sécurité que vous avez installé, qui surveille les tentatives de connexion et bloque après un certain nombre d'échecs
  • Le pare-feu de votre société d'hébergement, fonctionnant indépendamment de tout ce qui est installé sur le site
  • Un CDN ou un pare-feu externe placé devant votre serveur
  • Une règle serveur manuelle que quelqu'un a configurée, souvent oubliée jusqu'à ce qu'elle se déclenche

Quelle que soit la source, le déclencheur est le même. Trop de connexions échouées à partir d'une adresse IP ou contre un nom d'utilisateur, et cette source décide que vous ressemblez à une attaque.

Cela bloque la page de connexion pour tous ceux qui y accèdent depuis cette adresse IP, au moins pour un certain temps.

J'ai vu ce blocage après qu'un client a essayé d'anciens mots de passe. Le système de surveillance ne fait pas la différence entre une menace réelle et quelqu'un qui a oublié quel gestionnaire de mots de passe est le bon. Les deux sont traités de la même manière.

D'où vient le blocage ?

Avant de toucher aux paramètres, déterminez ce qui vous a bloqué. La solution est différente pour chaque cas, et se tromper vous fera perdre un temps précieux.

Votre plugin de sécurité

Si vous avez installé un plugin de sécurité, c'est la cause la plus probable.

Wordfence, Limit Login Attempts Reloaded et All In One WP Security incluent tous ce type de blocage de force brute par défaut.

Voici ce qu’il faut faire :

  • Vérifiez quel plugin est actif en vous connectant via FTP ou le gestionnaire de fichiers de votre hébergeur, car vous ne pouvez pas accéder à wp-admin pour vérifier.
  • Si vous suspectez un plugin en particulier, renommez son dossier dans wp-content/plugins, ce qui le désactivera sans avoir besoin de vous connecter.
  • Une fois que vous êtes de retour, recherchez un paramètre appelé quelque chose comme Durée du blocage ou Tentatives de connexion maximales ; c'est là que le plugin contrôle ce comportement.
  • Ajoutez votre adresse IP à la liste blanche dans les paramètres du plugin une fois que vous avez confirmé que c'est la source, afin que ce blocage spécifique ne vous arrive plus.

Pare-feu de votre hébergeur ou règle du serveur

Parfois, le blocage n'atteint même pas WordPress. Il se produit au niveau du serveur, avant même que WordPress ne se charge.

De nombreux hébergeurs WordPress gérés appliquent leur propre protection de connexion indépendamment de tout plugin, donc la désactivation des plugins ne résoudra rien.

Un cas de support d'hébergeur a documenté une règle de pare-feu personnalisée bloquant directement les requêtes de connexion, sans aucun paramètre côté WordPress pour modifier cela. Le numéro de règle exact varie selon l'hébergeur, car cela provient généralement d'un module WAF propriétaire, et non d'une règle standard et universelle.

Vérifiez les journaux de sécurité ou de pare-feu du panneau de contrôle de votre hébergement, ou contactez le support et demandez directement s'ils ont bloqué votre IP. Si cela continue, demandez à votre hébergeur d'ajouter votre adresse IP à la liste blanche, surtout si vous travaillez depuis un emplacement constant.

Un CDN ou un pare-feu externe

Si le site utilise Cloudflare, Sucuri ou un service similaire, le blocage peut se produire avant même que la requête n'atteigne votre serveur.

Ces services surveillent le trafic vers /wp-login.php et /wp-admin et peuvent bloquer les requêtes qui semblent automatisées, même celles d'une personne réelle tapant trop vite ou réessayant trop souvent.

Si vous suspectez que votre CDN ou pare-feu est la cause :

  • Vérifiez le pare-feu du CDN ou le journal des événements de sécurité pour les requêtes bloquées correspondant à votre adresse IP.
  • Ajoutez votre IP à la liste blanche dans les règles du pare-feu du CDN une fois que vous avez confirmé que c'est la source.

Combien de temps dure le blocage de connexion WordPress ?

La plupart des blocages WordPress initiaux durent de 15 à 20 minutes. Attendez que cela passe, et la page de connexion réapparaîtra d'elle-même.

Si quelqu'un continue d'essayer de se connecter pendant cette période, l'horloge se réinitialise. Chaque tentative échouée pendant un blocage actif le prolonge, c'est pourquoi marteler "réessayer" aggrave les choses.

Si vous êtes sûr qu'il s'agit d'une erreur de votre part (mot de passe erroné, connexion enregistrée obsolète ou un coéquipier qui teste quelque chose), attendre est la solution la plus rapide. Réglez une minuterie et revenez plus tard.

Si le blocage revient à chaque fois que vous essayez, même après avoir attendu, c'est un problème différent. Quelque chose attaque toujours activement la page de connexion, ou le seuil est si bas que l'utilisation normale le déclenche.

Dans tous les cas, attendre ne résoudra pas le problème. Vous devez localiser la source en utilisant les étapes ci-dessus et la traiter directement.

Supprimez le blocage vous-même via phpMyAdmin ou WP-CLI

Si vous avez accès à la base de données, vous n'avez pas à attendre. La plupart des plugins de blocage stockent le blocage sous forme de ligne dans la base de données de votre site, et la suppression de cette ligne le supprime immédiatement.

Limit Login Attempts Reloaded enregistre le blocage actif en tant qu'option ou transient dans la table wp_options. Trouvez cette ligne, supprimez-la, et le plugin oubliera que vous avez été bloqué.

Voici le chemin phpMyAdmin :

  • Connectez-vous à phpMyAdmin via votre panneau de contrôle d'hébergement et ouvrez la base de données de votre site
  • Ouvrez la table wp_options
  • Recherchez dans la colonne option_name quelque chose correspondant au nom du plugin, comme limit_login_lockouts ou un transient commençant par _transient_limit_login
  • Supprimez cette ligne, puis essayez de vous reconnecter

Si vous êtes à l'aise avec la ligne de commande, WP-CLI vous y amène plus rapidement :

  • Désactivez le plugin incriminé directement avec une commande comme wp plugin deactivate limit-login-attempts-reloaded
  • Ou supprimez le transient spécifique contenant le blocage avec wp transient delete une fois que vous connaissez son nom

Cela efface le blocage ; cela ne résout pas la raison pour laquelle il s'est produit. Si une véritable attaque l'a déclenché, la suppression de la ligne vous donne juste un accès de retour à un site toujours sous attaque. Associez cela à l'identification de la source ci-dessus et à la mise sur liste blanche de votre IP, sinon vous serez de retour ici dans vingt minutes.

Que faire si vous ne pouvez pas attendre ?

Parfois, attendre vingt minutes n'est pas une option. Vous êtes en plein lancement, un client regarde, ou quelque chose d'autre sur le site nécessite une attention immédiate, et le tableau de bord WordPress est le seul moyen d'y accéder.

Si vous avez une sauvegarde récente avec une récupération d'urgence configurée, il existe un moyen d'accéder au site en contournant complètement la page de connexion.

L'URL de récupération d'urgence de Duplicator restaure votre site directement à partir d'un point de récupération enregistré. Vous collez l'URL dans votre navigateur, et il se met au travail sans wp-admin.

Options de reprise après sinistre

C'est votre filet de sécurité lorsque attendre ou dépanner n'est pas assez rapide.

Cependant, cela ne fonctionne que si vous l'avez configuré avant que le blocage ne se produise. La récupération d'urgence nécessite une sauvegarde existante avec cette option activée ; elle ne peut pas en créer une après coup.

Si vous n'aviez pas cela en place auparavant, retournez à l'identification de la source du blocage temporaire.

Comment éviter que les blocages de connexion WordPress temporaires ne se reproduisent ?

Une fois que vous êtes de retour, cela vaut la peine de passer dix minutes à vous assurer de ne pas vous retrouver ici à nouveau.

Voici ce que je ferais :

  • Définissez votre seuil de tentatives de connexion pour qu'il corresponde au fonctionnement réel de votre équipe. Trois tentatives bloquent quiconque écorche un mot de passe ; dix tentatives ou plus laissent trop de marge aux vrais attaquants pour deviner.
  • Ajoutez l'authentification à deux facteurs pour qu'une tentative de connexion bloquée ne soit pas la seule chose qui se dresse entre un attaquant et votre tableau de bord.
  • Si les tentatives de force brute sont fréquentes, envisagez de masquer votre URL de connexion afin que les robots ne puissent pas trouver /wp-login.php.
  • Conservez une sauvegarde testée récente avec la récupération après sinistre activée, configurée avant d'en avoir besoin, et non pas assemblée à la hâte après qu'un blocage vous ait pris au dépourvu.

Est-ce la même chose qu'être piraté ou banni ?

Non, et il est bon de le dire clairement, car la formulation amène les gens à supposer le pire.

Avec les blocages temporaires de WordPress, vous n'avez pas à vous soucier de ces problèmes :

  • Ce n'est pas un bannissement permanent. Le blocage est temporaire par conception, et l'accès normal revient une fois que la fenêtre de blocage est passée ou que vous l'effacez vous-même.
  • Ce n'est pas la preuve que votre site a été piraté. Cela signifie que quelque chose a détecté une activité de connexion suspecte, ce qui est différent de la confirmation d'une violation.
  • Ce n'est pas quelque chose que WordPress fait de lui-même dès le départ. Le cœur de WordPress n'a pas de fonctionnalité de blocage native, donc cela provient toujours de quelque chose que vous ou votre hébergeur avez ajouté.
  • Pour confirmer que rien d'autre ne s'est produit pendant le blocage, le Journal d'activité vous donne un enregistrement complet de chaque action effectuée sur votre site, afin que vous ne deviniez pas.

Questions fréquemment posées (FAQ)

Pourquoi WordPress indique-t-il que ma connexion est temporairement désactivée ?

Le cœur de WordPress ne génère pas ce message lui-même. Un plugin de sécurité, le pare-feu de votre hébergeur, un CDN ou une règle de serveur a détecté des tentatives de connexion échouées répétées à partir d'une adresse IP ou contre un nom d'utilisateur et a bloqué la page de connexion WordPress par mesure de précaution. C'est une mesure de protection contre les attaques par force brute, pas un signe que quelque chose ne fonctionne pas sur votre site.

Combien de temps dure le blocage de connexion WordPress ?

La plupart des premiers blocages durent de 15 à 20 minutes. Si les tentatives de connexion échouées se poursuivent pendant cette période, le chronomètre se réinitialise et prolonge le blocage. Si vous êtes sûr que les tentatives échouées étaient les vôtres, attendre est la solution la plus simple. Les blocages répétés, même après avoir attendu, indiquent généralement une attaque en cours ou un seuil trop strict.

Puis-je supprimer le blocage de connexion sans attendre ?

Oui, si vous avez accès à la base de données. Des plugins comme Limit Login Attempts Reloaded stockent le blocage actif comme une ligne dans la table wp_options. La suppression de cette ligne via phpMyAdmin ou l'utilisation de WP-CLI pour désactiver le plugin efface le blocage immédiatement. Cela corrige le symptôme, cependant, pas ce qui a déclenché le blocage en premier lieu.

WordPress limite-t-il les tentatives de connexion par défaut ?

Non. Une installation WordPress fraîche et non modifiée n'a aucune limite intégrée au nombre de tentatives de connexion. N'importe qui pourrait essayer des mots de passe indéfiniment sans déclencher de blocage. Le message « Connexion temporairement désactivée » provient toujours de quelque chose ajouté en plus du cœur : un plugin de sécurité, une protection au niveau de l'hébergement ou un pare-feu CDN.

Le message « connexion temporairement désactivée » est-il un signe que mon site a été piraté ?

Pas en soi. Cela signifie que quelque chose a détecté des tentatives de connexion échouées répétées et a bloqué l'accès par mesure de précaution, ce qui est différent de la confirmation qu'une violation s'est produite. Il est utile de vérifier votre site pour d'autres signes de compromission par la suite, mais le message de blocage en lui-même est la preuve d'une défense qui fonctionne, pas d'une attaque réussie.

Je suis le seul utilisateur et je suis bloqué, que faire ?

D'abord, confirmez que les tentatives échouées étaient les vôtres (anciens mots de passe, une connexion enregistrée obsolète) et attendez la fenêtre de 15 à 20 minutes si c'est le cas. Si vous avez accès à la base de données ou à WP-CLI, effacez le blocage directement à la place. Si aucune des deux solutions ne fonctionne et que vous avez besoin d'accéder immédiatement, une sauvegarde de récupération d'urgence (configurée à l'avance) vous permet d'accéder au tableau de bord sans vous connecter du tout.

Le message fait son travail : voici comment l'utiliser

WordPress ne s’est pas bloqué lorsque vous avez vu ce message. Quelque chose qui le protégeait a fonctionné exactement comme prévu, fermant la porte après trop de tentatives échouées. C’est la partie dont il faut se souvenir la prochaine fois que cela se produira.

Le vrai problème n’est pas le blocage lui-même. C’est que la plupart des sites utilisent ces seuils par défaut du plugin ou de l’hébergeur, sans jamais les ajuster en fonction de la manière dont l’équipe réelle se connecte. Ce décalage transforme une fonctionnalité de sécurité en une nuisance quotidienne.

Une chose à faire une fois que vous êtes de retour : ouvrez le journal des blocages de votre plugin de sécurité. Il enregistre l’adresse IP et le nom d’utilisateur derrière chaque tentative bloquée.

Un journal rempli d’une seule IP essayant des noms d’utilisateur aléatoires est une véritable attaque. Une seule IP correspondant à la vôtre, liée à votre nom d’utilisateur, c’est juste vous. Ce journal vous indique à quoi vous avez affaire, et s’il est temps de changer un mot de passe ou simplement d’ajuster un seuil.

Avant d’être bloqué définitivement, assurez-vous de pouvoir revenir

Être bloqué une fois est gênant. Être bloqué sans possibilité de retour (car il n’y a pas de sauvegarde ni d’option de récupération configurée) est un bien pire jour.

L’URL de récupération d’urgence de Duplicator Pro vous permet d’accéder directement à votre tableau de bord à partir d’une sauvegarde enregistrée, mais seulement si elle est déjà configurée. Plus de 1,5 million de professionnels WordPress utilisent Duplicator pour garder leurs sites sauvegardés et récupérables, y compris en cas de blocage.

Configurez la récupération d’urgence avant d’en avoir besoin !

Si cet article vous a fait réfléchir aux blocages et à l’accès aux sites de manière plus générale, ces guides valent la peine d’être lus ensuite.

avatar de l'auteur
Joella Dunn Rédacteur de contenu
Joella est rédactrice avec des années d'expérience dans WordPress. Chez Duplicator, elle se spécialise dans la maintenance de sites — des sauvegardes de base aux migrations à grande échelle. Son objectif principal est de s'assurer que votre site Web WordPress est sécurisé et prêt à croître.
Notre contenu est soutenu par nos lecteurs. Si vous cliquez sur certains liens, nous pouvons recevoir une commission.

Ne laissez pas une autre journée passer sans protection

Chaque heure sans sauvegardes WordPress appropriées met votre site en danger • Chaque migration WordPress retardée vous coûte en performance et en croissance

Obtenir Duplicator maintenant
Plugin Duplicator